Liste de contrôle pour l'inscription Android Enterprise : Guide de déploiement informatique

Ce guide de déploiement informatique fournit une liste de contrôle essentielle pour réussir l'inscription de vos appareils Android Enterprise. Suivez les meilleures pratiques pour configurer et sécuriser efficacement votre flotte mobile d'entreprise.

guides
David Ponces
13 min de lecture

La préparation à l'enrôlement Android Enterprise nécessite cinq étapes critiques avant de déballer votre matériel : associer votre compte d'organisation Android Enterprise, sélectionner votre mode de gestion (Entièrement géré, Profil professionnel ou Kiosque dédié), configurer l'accès réseau et les charges utiles d'enrôlement (comme les codes QR ou les profils Zero-Touch), définir des politiques d'appareils minimales viables et réaliser une validation pilote de bout en bout.

Déployer une flotte Android sans liste de contrôle de préparation standardisée entraîne souvent des retards de préparation (staging), des blocages dus à la protection contre la réinitialisation (FRP) et des échecs de configuration réseau. Que vous prépariez 15 terminaux durcis dans un entrepôt local ou que vous configuriez 2 000 smartphones d'entreprise répartis sur plusieurs filiales, ce guide vous détaille les prérequis techniques et les étapes d'exécution nécessaires pour préparer vos appareils à l'enrôlement Nomid MDM sans la moindre friction opérationnelle.

---

1. Liste de contrôle des prérequis « Avant de commencer »

Avant de lancer l'enrôlement des appareils, vous devez rassembler vos identifiants d'administration, vérifier la compatibilité matérielle des appareils et configurer votre infrastructure backend. Vérifiez les prérequis suivants avant de manipuler le matériel physique :

  • Liaison Android Enterprise : Une liaison Google Play d'entreprise active ou un compte Google Workspace associé à votre console MDM.
  • Compatibilité matérielle et de l'OS : Les appareils doivent fonctionner sous Android 8.0 (Oreo) ou version ultérieure pour les modes de gestion modernes. Android 10.0+ est fortement recommandé pour les déploiements standard entièrement gérés et dédiés.
  • Infrastructure réseau : Un réseau Wi-Fi de préparation dédié (WPA2/WPA3-PSK) sans portail captif d'authentification lors de la configuration, disposant d'un accès sortant vers Google Play, les API Google et vos points de terminaison MDM via les ports 443, 5228, 5229 et 5230.
  • Statut de propriété des appareils : Tous les appareils professionnels doivent être réinitialisés à l'état d'usine, sans aucun compte Google personnel actif risquant de verrouiller le chargeur d'amorçage via la protection contre la réinitialisation (FRP).
  • Liaisons avec les comptes revendeurs : En cas d'utilisation du provisionnement Zero-Touch ou de Samsung Knox Mobile Enrollment (KME), vérifiez que votre distributeur de matériel a bien importé les numéros IMEI/de série des appareils dans votre portail d'entreprise.
  • Contacts désignés pour le déploiement : Responsables du déploiement, administrateurs réseau et techniciens de terrain identifiés pour gérer la préparation.

Avertissement : N'enrôlez jamais d'appareils d'entreprise à l'aide de comptes Google personnels (par exemple, des comptes standard @gmail.com). Les comptes personnels appliquent la protection contre la réinitialisation (FRP), ce qui peut bloquer définitivement un appareil si un employé quitte l'entreprise sans supprimer son compte.

---

A sophisticated 3D render of an enterprise IT staging bench featuring neatly aligned Android enterprise smartphones, rugged barcode terminals, and tablets resting in charging docks, illuminated by subtle blue LED status indicators with high-precision networking hardware in the background, isometric studio lighting, no text

2. Choisir le bon mode de gestion Android Enterprise

Android Enterprise applique des fonctionnalités de gestion basées sur des modes architecturaux spécifiques. Vous devez déterminer votre mode de gestion cible avant l'enrôlement, car tout changement de mode nécessite une réinitialisation complète aux paramètres d'usine.

Mode de gestionCas d'usage principalModèle de propriétéMoment de l'enrôlementProfil professionnel (BYOD)Appareils personnels accédant aux données de travail avec un cloisonnement strict et une protection de la vie privée.Appartient à l'employéAprès configuration initiale (via téléchargement d'application ou lien d'enrôlement).Entièrement géré (COBO)Smartphones et tablettes d'entreprise standard pour lesquels l'informatique applique une configuration complète de l'appareil.Appartient à l'entrepriseÉcran de configuration initiale (OOBE) uniquement.Appareil dédié (COSU / Kiosque)Appareils à usage unique, terminaux de point de vente, affichage dynamique et scanners d'entrepôt verrouillés sur des applications spécifiques.Appartient à l'entrepriseÉcran de configuration initiale (OOBE) uniquement.Profil professionnel sur appareil d'entreprise (COPE)Appareils d'entreprise autorisant un usage personnel séparé tout en maintenant la gouvernance informatique sur le matériel.Appartient à l'entrepriseÉcran de configuration initiale (OOBE) uniquement.

Si vous configurez un kiosque verrouillé, planifiez vos contraintes d'interface et vos restrictions mono-application à l'aide de notre Planificateur de kiosque Android avant de créer vos jetons d'enrôlement.

---

3. Sélectionner votre méthode d'enrôlement

Votre mécanisme d'enrôlement détermine la rapidité et le niveau d'automatisation de votre déploiement. Sélectionnez la méthode qui correspond le mieux à votre canal d'approvisionnement, à votre fabricant de matériel et à votre volume de déploiement.

Méthode d'enrôlementTaille de flotte idéaleExigences matériellesVitesse de configuration par unitéDéploiement sans contact ?Provisionnement par code QR1 à 200 unitésAndroid 9.0+ avec appareil photo~45 à 60 secondesNon (Nécessite une activation par 6 appuis)Android Zero-Touch50 à 10 000+ unitésAndroid 9.0+ acheté auprès d'un revendeur agréé~10 à 20 secondes (Entièrement automatisé)Oui (Automatisé au démarrage)Samsung KMEToute taille (Samsung uniquement)Appareils Samsung Knox 2.8+~10 à 20 secondes (Entièrement automatisé)Oui (Automatisé au démarrage)Identifiant DPC (afw#nomid)Tests manuels / solution de secoursAndroid 8.0+~2 à 3 minutesNon (Saisie manuelle au clavier)

Pour les déploiements immédiats ou les flottes de matériel hétérogène où le Zero-Touch n'est pas disponible auprès de votre fournisseur, générez un profil de préparation personnalisé à l'aide de notre Générateur de code QR Android pour encoder les identifiants Wi-Fi et les extras DPC directement dans un code-barres d'enrôlement.

---

4. Préparer la politique minimale viable (MVP)

N'enrôlez pas vos appareils directement avec des politiques complexes et non testées comportant des centaines de restrictions. Créez une Politique de base d'enrôlement contenant uniquement les paramètres fondamentaux indispensables pour que l'appareil se connecte, s'enregistre et reçoive les mises à jour en toute sécurité.

Composants essentiels de la politique de base

  1. Charges utiles réseau : Intégrez les profils Wi-Fi d'entreprise (SSID, protocole de sécurité, clés pré-partagées ou certificats SCEP/PKCS#12) afin que l'appareil se reconnecte automatiquement lors du passage du réseau de préparation à la production.
  2. Applications système obligatoires : Définissez les autorisations principales du contrôleur de stratégie d'appareil (Nomid DPC) et approuvez les applications d'entreprise critiques dans votre collection Google Play d'entreprise.
  3. Comportement des mises à jour système : Définissez les politiques de mise à jour système sur Automatique (pour garantir que les appareils installent immédiatement les correctifs lors de la configuration) ou Plage horaire (pour éviter les mises à jour pendant les heures d'activité).
  4. Liste blanche de protection contre la réinitialisation (FRP) : Configurez les identifiants de compte Google d'entreprise dans la politique afin que les utilisateurs non autorisés ne puissent pas bloquer le matériel en l'effaçant via les menus de récupération.
  5. Socle de sécurité minimal : Imposez la complexité du code d'accès de l'appareil (ex. code PIN à 6 chiffres), le délai de verrouillage de l'écran et désactivez les transferts de fichiers USB ou les modes de débogage pour les flottes en production.

Bonne pratique : Gardez des charges utiles d'applications légères pendant la préparation. Configurez les paquets d'applications internes volumineux (APK) ou les fichiers de base de données hors ligne pour qu'ils se synchronisent après la vérification de l'enrôlement afin d'éviter tout goulot d'étranglement.

---

A detailed 3D render showing an industrial rugged mobile computer scanning an illuminated digital enrollment token displayed on a secondary tablet, surrounded by clean network packet data streams and staging dock infrastructure, cinematic perspective, no text

5. Processus étape par étape du déploiement pilote

Exécutez ce flux de travail séquentiel sur un échantillon représentatif de 3 à 5 appareils avant de commencer le déploiement à grande échelle.

Étape 1 : Vérification du réseau de préparation et du compte

  1. Connectez le poste de travail du technicien à votre console MDM.
  2. Vérifiez que votre liaison Google Play d'entreprise affiche le statut Actif.
  3. Confirmez que le réseau Wi-Fi de préparation fonctionne sans page d'authentification interactive (portail captif).

Résultat attendu : Votre console confirme une connexion cloud opérationnelle et votre réseau de préparation fournit une connectivité HTTPS ouverte vers les points de terminaison Google.

Étape 2 : Générer le profil d'enrôlement

  1. Accédez au module de gestion des enrôlements de votre MDM.
  2. Créez une nouvelle configuration d'enrôlement en sélectionnant votre mode de gestion cible (ex. Dédié entièrement géré).
  3. Associez votre politique de base préconfigurée au jeton d'enrôlement.
  4. Intégrez les identifiants Wi-Fi de préparation dans la charge utile pour simplifier le provisionnement.

Résultat attendu : Un code QR valide, une configuration DPC Zero-Touch ou un profil KME est généré avec la charge utile des extras DPC correctement formatée.

Étape 3 : Provisionner l'appareil pilote

  1. Allumez l'appareil Android réinitialisé à l'état d'usine jusqu'à l'écran d'accueil initial « Bonjour » / « Bienvenue ».
  2. Appuyez sur n'importe quel espace vide de l'écran d'accueil six fois consécutives pour lancer l'assistant de configuration par code QR intégré.
  3. Si vous y êtes invité, connectez-vous à votre Wi-Fi de préparation (s'il n'est pas intégré dans la charge utile du code QR).
  4. Alignez la caméra de l'appareil avec votre code QR d'enrôlement MDM.
  5. Acceptez l'invite de gestion de l'organisation pour terminer la configuration.

Résultat attendu : L'appareil télécharge le client Nomid DPC, applique la propriété d'entreprise et bascule vers l'écran d'accueil géré ou l'interface kiosque.

Étape 4 : Valider la synchronisation des politiques et la distribution des applications

  1. Vérifiez sur l'écran physique de l'appareil que toutes les applications obligatoires s'installent automatiquement depuis Google Play d'entreprise.
  2. Accédez aux paramètres de l'appareil pour vérifier que les actions restreintes (ex. réinitialisation d'usine, ajout de comptes Google personnels) sont bien bloquées par la politique.
  3. Consultez le tableau de bord de votre console MDM pour vérifier que le statut de l'appareil passe à Enrôlé et qu'il transmet des métadonnées matérielles exactes (numéro de série, IMEI, version de l'OS).

Résultat attendu : L'appareil signale une conformité de 100 % aux politiques dans la console dans les 3 minutes suivant le premier démarrage.

Étape 5 : Tester les interruptions réseau et les redémarrages

  1. Redémarrez l'appareil enrôlé.
  2. Déconnectez le réseau Wi-Fi de préparation et vérifiez le basculement vers le Wi-Fi d'entreprise ou les données cellulaires.
  3. Envoyez une modification de configuration de test (telle que la mise à jour d'un fond d'écran ou une restriction d'application) depuis la console MDM.

Résultat attendu : L'appareil se reconnecte automatiquement, applique les mises à jour de politique de manière transparente en arrière-plan et maintient son état verrouillé après redémarrage.

Étape 6 : Exécuter la réinitialisation d'usine et la récupération du cycle de vie

  1. Envoyez une commande distante d'Effacement / Réinitialisation d'usine à l'un des appareils pilotes depuis la console MDM.
  2. Observez l'appareil redémarrer en mode de récupération standard et effacer les données utilisateur locales.
  3. Vérifiez qu'au redémarrage, l'appareil peut être réenrôlé proprement sans rencontrer de verrouillage de compte FRP.

Résultat attendu : L'appareil revient à son état d'origine, prêt pour un réenrôlement ou une réattribution immédiate.

---

6. Liste de contrôle réutilisable pour la mise en production

Utilisez cette liste de contrôle opérationnelle avant d'ouvrir les boîtes de matériel pour votre déploiement en production :

Infrastructure et comptes

  • [ ] Compte Android Enterprise associé avec succès au MDM.
  • [ ] Ports de pare-feu sortants 443, 5228–5230 ouverts sur le réseau de préparation.
  • [ ] SSID Wi-Fi de préparation configuré sans portail captif / page de destination interactive.
  • [ ] Portail Zero-Touch / KME associé au profil de configuration MDM.

Préparation des politiques et des applications

  • [ ] Politique de base d'enrôlement configurée et assignée.
  • [ ] Identifiants Wi-Fi de production préconfigurés dans la politique MDM.
  • [ ] Applications professionnelles requises approuvées et sous licence dans Google Play d'entreprise.
  • [ ] Comptes d'entreprise de protection contre la réinitialisation (FRP) définis.
  • [ ] Plages de maintenance des mises à jour système planifiées.

Matériel et préparation physique

  • [ ] Appareils chargés à au moins 50 % de batterie.
  • [ ] Numéros de série/IMEI des appareils importés et étiquetés selon les conventions de nommage.
  • [ ] Déploiement pilote réalisé sur au moins 3 appareils par modèle de matériel.
  • [ ] Zone de préparation physique équipée de codes QR imprimés à fort contraste ou de stations de préparation automatisées.
  • [ ] Guide opérationnel de désenrôlement et de récupération documenté pour les techniciens de préparation.

---

A clean, photorealistic 3D render of an enterprise mobility operations desk with dual diagnostic monitors showing fleet policy compliance graphs, device health indicators, and an aligned row of provisioned Android hardware in clean aluminum holders, ambient modern office lighting, no text

7. Dépannage des erreurs d'enrôlement courantes

Problème : L'appareil affiche « Impossible de configurer l'appareil / Contactez votre administrateur » pendant la configuration QR

Cause principale : La connectivité réseau a été interrompue pendant le téléchargement de la charge utile DPC, ou le Wi-Fi de préparation nécessite une connexion via un portail captif que l'assistant de configuration initiale d'Android ne peut pas afficher.

Résolution : Assurez-vous que l'appareil est connecté à un réseau de préparation sans restriction. Si votre réseau applique un filtrage DNS strict, ajoutez à la liste blanche *.google.com, *.googleapis.com, *.android.com et le domaine hôte de votre MDM.

Problème : L'appareil démarre sur l'assistant de configuration et demande un compte Google précédemment synchronisé (Blocage FRP)

Cause principale : L'appareil a été précédemment utilisé avec un compte Google personnel et effacé via les boutons matériels de récupération sans que le compte n'ait été supprimé au préalable.

Résolution : Connectez-vous avec les identifiants du compte Google d'origine pour déverrouiller l'appareil, allez dans Paramètres > Comptes, supprimez manuellement le compte, puis effectuez une réinitialisation d'usine propre depuis le menu Paramètres d'Android.

Problème : L'appareil ne parvient pas à lire le code QR d'enrôlement

Cause principale : Éclairage ambiant insuffisant, problème de distance de mise au point de l'appareil photo ou encodage incorrect de la charge utile du code QR.

Résolution : Imprimez le code QR sur du papier mat ou augmentez la luminosité de l'écran. Assurez-vous que le JSON de votre charge utile QR contient des composants DPC valides (tels que android.app.extra.PROVISIONING_DEVICE_ADMIN_COMPONENT_NAME) en le générant via le Générateur de code QR Nomid.

Problème : Le Zero-Touch ne se déclenche pas au premier démarrage

Cause principale : L'identifiant matériel de l'appareil (IMEI/Série) n'a pas été attribué à une configuration active dans le portail Google Zero-Touch, ou l'appareil a été démarré avant la finalisation de l'attribution par le revendeur.

Résolution : Connectez-vous à votre portail Zero-Touch, vérifiez que le numéro de série de l'appareil est associé à votre configuration DPC active et effectuez une réinitialisation d'usine sur l'appareil pour déclencher la synchronisation cloud lors de la configuration initiale.

---

Foire aux questions

Puis-je enrôler un appareil Android sans réinitialisation d'usine ?

Seule la gestion par Profil professionnel (BYOD) peut être activée sans réinitialisation d'usine. Les modes de gestion Entièrement géré, Kiosque dédié et COPE établissent une propriété au niveau de l'appareil et nécessitent un provisionnement sur un appareil réinitialisé à l'état d'usine lors de la configuration initiale (OOBE).

Quelle est la version minimale du système d'exploitation Android requise pour Android Enterprise ?

Bien que la prise en charge historique d'Android Enterprise commence à Android 5.0, les modes de gestion modernes en production (Entièrement géré et Dédié) nécessitent au minimum Android 8.0 (Oreo). Android 10.0 ou version ultérieure est recommandé pour bénéficier de l'ensemble des fonctionnalités d'entreprise, des capacités Zero-Touch modernes et des protocoles avancés de sécurité Wi-Fi.

Puis-je utiliser à la fois l'enrôlement Zero-Touch et par code QR au sein d'une même flotte ?

Oui. L'enrôlement Zero-Touch et le provisionnement par code QR produisent des états d'appareils entièrement gérés identiques une fois l'enrôlement terminé. De nombreuses organisations utilisent Zero-Touch pour les nouveaux appareils expédiés directement par les revendeurs, et le provisionnement par code QR pour le matériel existant ou préparé dans des centres informatiques dédiés.

Pourquoi le provisionnement par code QR nécessite-t-il d'appuyer six fois sur l'écran ?

Appuyer six fois consécutives sur une zone vide de l'assistant de configuration Android est le raccourci standard de Google pour lancer l'assistant de configuration d'entreprise basé sur la caméra. Cela déclenche le téléchargement par Android du module temporaire de lecture de code-barres et prépare l'attribution de la propriété de l'appareil.

Comment empêcher les employés de contourner l'enrôlement lors du déballage ?

Pour imposer un enrôlement obligatoire, achetez votre matériel auprès d'un revendeur agréé Android Zero-Touch ou Samsung Knox. Lorsque les appareils sont enregistrés dans le portail Zero-Touch ou KME, l'enrôlement est appliqué au niveau matériel ; l'assistant de configuration ne peut pas être ignoré, même si l'appareil est réinitialisé aux paramètres d'usine.

---

Simplifiez le déploiement de votre flotte Android avec Nomid MDM

La configuration d'Android Enterprise sur une flotte distribuée ne nécessite pas des heures de configuration manuelle par appareil. Avec Nomid MDM, vous pouvez automatiser l'intégration des appareils grâce à la prise en charge native d'Android Zero-Touch, de Samsung Knox Mobile Enrollment et du provisionnement rapide par code QR.

Découvrez l'ensemble de nos fonctionnalités d'enrôlement Android Enterprise pour créer des profils de déploiement personnalisés, verrouiller des flottes de kiosques dédiés et déployer des mises à jour silencieuses d'applications dans toute votre organisation.

Try it yourself — start free

Put these steps into practice with a free Nomid MDM trial. No credit card required.

Start for Free
DP

Écrit par

David Ponces

Partager cet article

Tags

Voir tous les articles

Prêt à commencer ?

Rejoignez des centaines d'organisations qui gèrent leurs flottes Android avec Nomid MDM.

Choisissez votre horaire

Chargement...